Personenbezogene Daten können in der Cloud, auf einem Laptop oder in einer geordneten Papierakte liegen. Wer eine Unterlage von Papier auf digital umstellt, wird seine DSGVO-Pflichten nicht los.
Das Missverständnis
„Wir haben alles in die Cloud verlagert, also sind wir bei der DSGVO auf der sicheren Seite. Dateien auf unserem lokalen Computer und in unserem Aktenschrank zählen nicht.”
Wo eine Unterlage liegt, entscheidet nicht darüber, ob die DSGVO gilt. Entscheidend ist, ob personenbezogene Daten auf eine Weise verarbeitet werden, die unter die Verordnung fällt.
Was das Gesetz tatsächlich sagt
Die DSGVO gilt für personenbezogene Daten, die ganz oder teilweise automatisiert verarbeitet werden. Sie gilt auch für die nichtautomatisierte Verarbeitung, wenn personenbezogene Daten in einem Dateisystem gespeichert sind oder gespeichert werden sollen. Ein Dateisystem ist eine strukturierte Sammlung personenbezogener Daten, die nach bestimmten Kriterien zugänglich ist, etwa Kundenakten nach Namen geordnet oder Meldescheine nach Abreisedatum sortiert.
Eine einzelne Papiernotiz wird nicht automatisch zu einem Dateisystem, nur weil ein Name darauf steht. Andere Vertraulichkeitspflichten oder lokale Vorschriften können trotzdem eine Rolle spielen. Sobald Sie eine Notiz scannen oder in eine strukturierte Akte aufnehmen, prüfen Sie, wie die DSGVO auf diese Verarbeitung anzuwenden ist.
Wo personenbezogene Daten in Ihrem Unternehmen tatsächlich liegen
Auf Papier
- Personalakten in Ordnern
- Kundenkarteien und Meldescheine von Gästen in geordneten Mappen
- Unterschriebene Verträge und Korrespondenz
- Besprechungsnotizen, abgelegt nach Kunde oder Mitarbeitendem
Auf lokalen Systemen
- Tabellen auf einem Laptop oder Bürocomputer
- Dokumente auf einem lokalen Server
- Heruntergeladene E-Mail-Archive
- Gescannte Unterlagen in Ordnern oder auf gemeinsamen Laufwerken
In der Cloud
- CRM- und Buchungssysteme
- Gehostete E-Mail
- Buchhaltungssoftware
- HR-Plattformen
An weniger offensichtlichen Orten
- Dienstliche Nachrichten auf Firmenhandys
- Aufzeichnungen des Kundendienstes
- Videoüberwachungsaufnahmen
- Standortdaten von Firmenfahrzeugen
Beurteilen Sie jede Quelle nach den Informationen, die sie enthält, und danach, wie sie genutzt wird.
Was Sie tun müssen
1. Inventarisieren Sie alles
Beziehen Sie Cloud-Dienste, lokale Geräte und relevante Papierablagen ein, wenn Sie Ihre Verarbeitungstätigkeiten erfassen. Legen Sie für jeden Datenbestand Zweck, Zugriff und Aufbewahrungsregel fest.
2. Sichern Sie Papierakten
Bewahren Sie Unterlagen angemessen auf und beschränken Sie den Zugriff. Entsorgen Sie Papier sicher, wenn es nicht mehr benötigt wird. Wenn Sie eine Papierakte durch einen zuverlässigen Scan ersetzen, prüfen Sie vor der Vernichtung, ob eine lokale Vorschrift oder ein echter Beweisbedarf das Original erfordert.
3. Vergessen Sie lokale Geräte nicht
Steuern Sie den Zugriff auf Computer und gemeinsame Ordner, schützen Sie Geräte mit angemessenen Sicherheitsmaßnahmen, und beziehen Sie wichtige lokale Dateien in Ihre Backup- und Wiederherstellungsverfahren ein. Gehen Sie mit gescannten Dokumenten ebenso sorgfältig um.
4. Räumen Sie alte Archive auf
Überprüfen Sie Papier- und digitale Archive regelmäßig. Klären Sie die geltenden lokalen oder branchenspezifischen Aufbewahrungsvorschriften und entsorgen Sie dann sicher, was nicht mehr benötigt wird. Wer ein altes Papierarchiv auf einen Computer überträgt, startet damit nicht automatisch eine neue Aufbewahrungsfrist.
GDPRWise hilft Ihnen, Verarbeitungen in digitalen Systemen und physischen Akten zu dokumentieren.